TamperedChef: Infostealer dari PDF Editor Palsu, Disebar Lewat Iklan Google

Peneliti keamanan menemukan bahwa aktor ancaman siber menggunakan iklan Google untuk mempromosikan situs yang menawarkan aplikasi PDF Editor palsu, yang sebenarnya menyembunyikan malware pencuri data bernama TamperedChef.

Modus Operandi Serangan

Dampak Setelah Aktivasi

Setelah disadap aktif, TamperedChef melakukan beberapa tindakan berikut:

  1. Mencuri kredensial browser dan cookie sesi pengguna, dengan cara menghentikan proses browser dan mengeksploitasi Windows DPAPI.
  2. Melakukan reconnaissance untuk mengecek perangkat lunak keamanan yang terinstal, sehingga bisa menghindar dari deteksi.
  3. Menyediakan backdoor untuk serangan lanjutan di masa depan.

Dampak Lebih Lanjut dan Tools Tambahan dalam Kampanye

Selain AppSuite PDF Editor, peneliti mendeteksi aplikasi lain seperti PDF OneStart dan PDF Editor yang juga digunakan dalam kampanye serupa. Banyak domain terkait bahkan menggunakan sertifikat digital yang diketahui dikeluarkan oleh berbagai perusahaan secara curang.

Beberapa korban juga dilaporkan terjebak dalam situasi di mana mereka tidak hanya menginstal malware, tetapi juga memasang software tambahan yang mengubah perangkat mereka menjadi proxy residensial—alat yang berguna bagi pelaku siber untuk menyembunyikan aktivitas mereka lebih jauh.

Langkah Perlindungan yang Disarankan

Exit mobile version